---
read_when:
    - ทำความเข้าใจผลการตรวจสอบความปลอดภัยของ ClawHub
    - การตัดสินใจว่าจะติดตั้ง Skills หรือ Plugin
    - การอธิบายสถานะการตรวจสอบ ระดับความเสี่ยง หรือข้อค้นพบของ ClawHub
sidebarTitle: Security Audits
summary: วิธีทำความเข้าใจผลการตรวจสอบความปลอดภัยของ ClawHub ก่อนติดตั้ง Skills หรือ Plugin
title: การตรวจสอบความปลอดภัย
x-i18n:
    generated_at: "2026-07-19T07:10:20Z"
    model: gpt-5.6
    postprocess_version: locale-links-v1
    prompt_version: 32
    provider: openai
    source_hash: c4178a568c9b8e202da666ed95d2200ad73f931a22c7e473aeaba84545e8bb25
    source_path: clawhub/security-audits.md
    workflow: 16
---

# การตรวจสอบความปลอดภัย

การตรวจสอบความปลอดภัยของ ClawHub ช่วยให้คุณตัดสินใจได้ว่า Skills หรือ Plugin ปลอดภัยเพียงพอ
สำหรับการติดตั้งหรือไม่ การตรวจสอบจะแสดงว่ารีลีสทำอะไร ขอสิทธิ์อำนาจใดบ้าง และ
มีสิ่งใดที่ควรตรวจสอบเพิ่มเติมก่อนที่จะเข้าถึงไฟล์ บัญชี
ข้อมูลประจำตัว โค้ด หรือบริการภายนอก

การตรวจสอบเป็นสัญญาณด้านความปลอดภัยที่มีน้ำหนัก แต่ไม่ได้รับประกันว่ารีลีส
จะปราศจากความเสี่ยง โปรดใช้วิจารณญาณก่อนอนุญาตการเข้าถึงที่ละเอียดอ่อนเสมอ

ดูเพิ่มเติมที่ [ความปลอดภัย](/clawhub/security), [การใช้งานที่ยอมรับได้](/clawhub/acceptable-usage)
และ [การกลั่นกรองและความปลอดภัยของบัญชี](/clawhub/moderation)

## สิ่งที่ควรตรวจสอบก่อนติดตั้ง

ก่อนติดตั้ง โปรดตรวจสอบ:

- สถานะการตรวจสอบโดยรวม
- ระดับความเสี่ยง
- ข้อค้นพบที่ระบุไว้
- ข้อมูลประจำตัว สิทธิ์ หรือค่าตัวแปรสภาพแวดล้อมที่จำเป็น
- เจ้าของ แหล่งที่มา เวอร์ชัน บันทึกการเปลี่ยนแปลง ยอดดาวน์โหลด ดาว และสัญญาณความน่าเชื่อถืออื่นๆ

ติดตั้งเฉพาะเนื้อหาที่คุณเข้าใจและไว้วางใจเท่านั้น

## สถานะการตรวจสอบ

สถานะการตรวจสอบบอกวิธีที่คุณควรตอบสนองต่อผลการตรวจสอบ:

| สถานะ      | ความหมาย                                                                   |
| ----------- | ------------------------------------------------------------------------- |
| `Pass`      | ไม่พบปัญหาที่มองเห็นได้ซึ่งมีความเสี่ยงสูงกว่าระดับต่ำ                                |
| `Review`    | อ่านข้อค้นพบก่อนติดตั้ง รีลีสนี้อาจยังคงถูกต้องตามวัตถุประสงค์ |
| `Warn`      | ใช้ความระมัดระวังเป็นพิเศษ ClawHub พบข้อกังวลที่มีผลกระทบสูงหรือสัญญาณเตือน |
| `Malicious` | ห้ามติดตั้ง                                                           |
| `Pending`   | การตรวจสอบยังไม่เสร็จสิ้น                                             |
| `Error`     | ไม่สามารถดำเนินการตรวจสอบให้เสร็จสมบูรณ์ได้                                         |

`Pass` ช่วยให้มั่นใจขึ้น แต่ไม่สามารถใช้แทนวิจารณญาณของคุณได้ เรื่องนี้สำคัญ
ที่สุดสำหรับเครื่องมือที่สามารถเผยแพร่เนื้อหา แก้ไขข้อมูล เรียกใช้คำสั่ง อ่านไฟล์ หรือ
เข้าถึงระบบที่ใช้งานจริง

## ระดับความเสี่ยง

ระดับความเสี่ยงอธิบายขอบเขตผลกระทบ: รีลีสดูเหมือนมีอำนาจมากเพียงใด หาก
คุณใช้งานตามวัตถุประสงค์

| ระดับความเสี่ยง | ความหมาย                                                                       |
| ---------- | ----------------------------------------------------------------------------- |
| `Low`      | พบสิทธิ์อำนาจที่ละเอียดอ่อนหรือผลกระทบต่อผู้ใช้เพียงเล็กน้อย                          |
| `Medium`   | รีลีสมีสิทธิ์อำนาจที่สำคัญ เช่น การเข้าถึงบัญชีหรือการเปลี่ยนแปลงข้อมูล |
| `High`     | รีลีสมีสิทธิ์อำนาจที่ส่งผลกระทบสูง ข้อค้นพบที่ร้ายแรง หรือสัญญาณประสงค์ร้าย |

ระดับความเสี่ยงและสถานะการตรวจสอบตอบคำถามที่แตกต่างกัน:

- ระดับความเสี่ยงถามว่า: "มีอำนาจมากเพียงใด?"
- สถานะการตรวจสอบถามว่า: "ฉันควรทำอย่างไรกับผลลัพธ์นี้?"

ตัวอย่างเช่น Skills สำหรับการเผยแพร่อาจแสดง `Review` พร้อมความเสี่ยงระดับ `Medium` ซึ่ง
ไม่ได้หมายความว่า Skills นั้นเป็นอันตราย แต่หมายความว่า Skills ดูเหมือนสอดคล้องกับวัตถุประสงค์ แต่สามารถ
ดำเนินการด้วยสิทธิ์อำนาจที่สำคัญต่อบัญชีได้

## ข้อค้นพบ

ข้อค้นพบอธิบายเหตุผลที่แสดงผลการตรวจสอบ โดยทั่วไปข้อค้นพบแต่ละรายการจะประกอบด้วย:

- ความหมายของข้อค้นพบ
- เหตุผลที่ถูกตั้งค่าสถานะ
- เนื้อหาของ Skills หรือ Plugin ที่เกี่ยวข้อง
- คำแนะนำ

ข้อค้นพบอาจมีป้ายกำกับ `Info`, `Low`, `Medium`, `High` หรือ `Critical` ข้อค้นพบที่มี
ความรุนแรงสูงกว่าจะส่งผลต่อระดับความเสี่ยงและสถานะการตรวจสอบมากกว่า

ข้อค้นพบที่มีความเชื่อมั่นต่ำจะไม่แสดงในภาพรวมการตรวจสอบสาธารณะ เพื่อให้หน้า
มุ่งเน้นหลักฐานที่เป็นประโยชน์

## สิ่งที่ ClawHub ตรวจสอบ

ClawHub ตรวจสอบอาร์ติแฟกต์ของรีลีสที่ส่งเข้ามา ซึ่งรวมถึง:

- คำสั่งของ Skills หรือข้อมูลเมตาของ Plugin
- ค่าตัวแปรสภาพแวดล้อมและสิทธิ์ที่ประกาศไว้
- คำแนะนำในการติดตั้งและข้อมูลเมตาของแพ็กเกจ
- ไฟล์และรายการไฟล์ที่รวมอยู่
- ข้อมูลเมตาด้านความเข้ากันได้และความสามารถ

คำถามหลักคือความสอดคล้องกัน: ชื่อ บทสรุป ข้อมูลเมตา สิทธิ์อำนาจที่ร้องขอ
และเนื้อหาจริง สอดคล้องกับสิ่งที่ผู้ใช้คาดหวังได้อย่างสมเหตุสมผลหรือไม่?

พฤติกรรมที่มีอำนาจสูงไม่ได้หมายความว่าไม่ดีโดยอัตโนมัติ เครื่องมือที่มีประโยชน์จำนวนมากต้องใช้ข้อมูลประจำตัว
คำสั่งภายในเครื่อง API ของผู้ให้บริการ หรือการติดตั้งแพ็กเกจ การตรวจสอบจะพิจารณาว่า
อำนาจดังกล่าวเป็นสิ่งที่คาดหมาย มีการเปิดเผย และได้สัดส่วนหรือไม่

หน้าอาร์ติแฟกต์จะลิงก์ไปยังการตรวจสอบฉบับเต็มที่:

```text
/<owner>/skills/<slug>/security-audit
```

หน้าการตรวจสอบประกอบด้วย:

1. SkillSpector
2. VirusTotal
3. การวิเคราะห์ความเสี่ยง

## VirusTotal

ClawHub ใช้ VirusTotal เป็นข้อมูลเทเลเมทรีเกี่ยวกับมัลแวร์ในชุดระบบการตรวจสอบ VirusTotal เป็น
มาตรฐานอุตสาหกรรมที่เชื่อถือได้สำหรับชื่อเสียงของไฟล์และการสแกนมัลแวร์ และความร่วมมือของเรา
ช่วยให้ ClawHub เพิ่มข้อมูลข่าวกรองด้านความปลอดภัยที่ครอบคลุมยิ่งขึ้นในการตรวจสอบ Skills และ Plugin

VirusTotal มีประโยชน์อย่างยิ่งสำหรับอาร์ติแฟกต์ประสงค์ร้ายที่ทราบแล้ว ผลการตรวจพบจากเอนจิน และ
สัญญาณชื่อเสียงที่ช่วยเสริมการตรวจสอบซึ่งเข้าใจเอเจนต์ของ ClawHub เมื่อมี
จำนวนผลจากเอนจินของผู้ให้บริการ การตรวจสอบจะสรุปด้วยภาษาที่เข้าใจง่าย เช่น:

```text
ผู้ให้บริการ 62/62 รายระบุว่า Skills นี้ปลอดภัย
```

หรือ:

```text
ผู้ให้บริการ 2/64 รายระบุว่า Skills นี้เป็นอันตราย 1/64 รายระบุว่าน่าสงสัย และ 61/64 รายระบุว่าปลอดภัย
```

เมื่อ ClawHub ไม่มีข้อมูลเทเลเมทรีจำนวนผู้ให้บริการให้สรุป การตรวจสอบจะแสดงว่า:

```text
ไม่มีข้อค้นพบจาก VirusTotal
```

VirusTotal ยังคงเป็นเพียงข้อมูลเทเลเมทรี และไม่สามารถใช้แทนการวิเคราะห์ความเสี่ยงที่รับรู้อาร์ติแฟกต์
ของ ClawHub เองได้

## การวิเคราะห์ความเสี่ยง

การวิเคราะห์ความเสี่ยงขับเคลื่อนภายในโดย ClawScan ซึ่งเป็นระบบตรวจสอบความปลอดภัย
ของ ClawHub เอง ระบบจะตรวจสอบแต่ละรีลีสในฐานะอาร์ติแฟกต์สำหรับเอเจนต์ ได้แก่ คำสั่ง
ข้อมูลเมตา สิทธิ์ที่ประกาศ ไฟล์ สัญญาณความสามารถ สัญญาณจากการสแกนแบบสถิต
ข้อค้นพบของ SkillSpector ข้อมูลเทเลเมทรีจาก VirusTotal และบริบทที่ผู้เผยแพร่ให้ไว้
สัญญาณจากการสแกนแบบสถิตเป็นบริบทภายในสำหรับการตรวจสอบนี้ ไม่ใช่
ส่วนการตรวจสอบสาธารณะแบบแยกต่างหากหรือคำตัดสินที่สั่งห้ามติดตั้ง

การวิเคราะห์ความเสี่ยงใช้
[10 อันดับความเสี่ยงของ Agentic Skills จาก OWASP](https://owasp.org/www-project-agentic-skills-top-10/)
เป็นกรอบพิจารณาความเสี่ยง เช่น การแทรกคำสั่งพรอมต์ การใช้เครื่องมือในทางที่ผิด การเปิดเผยข้อมูลประจำตัว
การดำเนินการที่ไม่ปลอดภัย การวางยาพิษหน่วยความจำหรือบริบท และการให้อำนาจมากเกินไป

ClawScan ไม่ถือว่าความสามารถที่ดูน่ากลัวเป็นสิ่งประสงค์ร้ายโดยอัตโนมัติ
ระบบจะพิจารณาว่าความสามารถนั้นได้รับการเปิดเผย สอดคล้องกับวัตถุประสงค์ และรองรับโดย
กรณีการใช้งานที่รีลีสระบุไว้หรือไม่
